Leurres
De quoi il s'agit
Les leurres consistent à placer dans le réseau des systèmes, des services et des comptes qui n'existent que pour être touchés. Ils ne portent aucun travail, aucun utilisateur n'a de raison de les ouvrir, et pour tout ce qui scanne le réseau ils sont indiscernables des systèmes qui, eux, portent du travail.
Pourquoi cela compte
Toutes les autres sources de détection produisent une probabilité. Un agent de poste décide si un processus a l'air malveillant. Une sonde réseau décide si un trafic a l'air inhabituel. Un SIEM corrèle les deux et produit quelque chose qu'un analyste doit encore juger.
Un leurre produit un autre type d'événement. Il n'a aucun utilisateur légitime, aucun service qui en dépend et aucune raison d'être atteint, si bien qu'une interaction avec lui n'est pas un indice d'intrusion. C'est l'intrusion. Voilà ce qui le rend utile à une équipe déjà en retard sur sa file d'alertes. C'est une source dont le tri ne coûte rien.
C'est aussi l'une des rares méthodes de détection qui fonctionne là où aucun agent ne peut être installé, ce qui est la condition ordinaire d'un réseau industriel ou de production.
Ce que cela résout
- Un déplacement latéral qui n'a rien de remarquable sur chacune des machines qu'il touche
- Des files d'alertes où un vrai positif est indiscernable du volume qui l'entoure
- Un rançongiciel vu à l'étape de reconnaissance plutôt qu'à l'étape de chiffrement
- Des segments où aucun agent ne peut être déployé et aucun trafic ne peut être recopié
Dans notre portefeuille
Juste à côté
La sécurité des identités est l'endroit où un leurre rend le plus. Un compte leurre est l'un des rares moyens de voir un attaquant qui a déjà atteint l'annuaire.